BETANew York --:--  ·  Parigi --:--  ·  Milano --:--  ·  Londra --:--  ·  Tokyo --:--  ·  LO STUDIO È ATTIVO  ·  
DPA

Accordo sul trattamento dei dati

Ultimo aggiornamento 2026-07-21

Il presente Accordo sul trattamento dei dati ("DPA") integra i Termini di servizio ONTHEBIAS ("Termini") e si applica laddove ONTHEBIAS, Inc. ("Responsabile del trattamento") tratti dati personali per conto Suo o della Sua area di lavoro ("Titolare del trattamento") in relazione alla piattaforma ONTHEBIAS. È offerto da ONTHEBIAS a tutti i Titolari del trattamento e prende effetto alla data in cui il Titolare del trattamento si registra o, se successiva, alla data in cui il Titolare del trattamento invia una copia controfirmata a privacy@onthebias.co.

1. Definizioni

I termini con iniziale maiuscola non definiti nel presente documento hanno i significati loro attribuiti nei Termini. "GDPR" indica il Regolamento (UE) 2016/679. "UK GDPR" indica la versione del GDPR mantenuta nel diritto dell'UE così come applicabile nel Regno Unito. "Legge applicabile in materia di protezione dei dati" indica il GDPR, l'UK GDPR, la FADP svizzera, il California Consumer Privacy Act (come modificato) e qualsiasi altra legge in materia di protezione dei dati o di privacy applicabile al trattamento del Responsabile del trattamento ai sensi del presente DPA. "Dati personali", "Titolare del trattamento", "Responsabile del trattamento", "Interessato" e "Trattamento" hanno i significati loro attribuiti nel GDPR.

2. Ambito, ruoli e oggetto

ONTHEBIAS agisce come Responsabile del trattamento dei Dati personali che il Titolare del trattamento invia o che sono generati per conto del Titolare del trattamento quando quest'ultimo utilizza la piattaforma ONTHEBIAS. L'oggetto del Trattamento è la fornitura della piattaforma di design, generazione e marketplace ONTHEBIAS ai sensi dei Termini. La durata è la durata dei Termini più l'eventuale periodo di cessazione descritto di seguito. La natura e la finalità del Trattamento sono descritte nei Termini e nell'Allegato 1. Le categorie di Dati personali e di Interessati sono descritte nell'Allegato 1.

3. Obblighi del Responsabile del trattamento

Il Responsabile del trattamento si impegna a:

4. Sub-responsabili del trattamento

Il Titolare del trattamento concede un'autorizzazione generale al Responsabile del trattamento a incaricare sub-responsabili, alle seguenti condizioni. Il Responsabile del trattamento manterrà un elenco aggiornato dei sub-responsabili sulla pagina dell'Informativa sulla privacy e darà al Titolare del trattamento un preavviso di almeno 30 giorni all'interno dell'app di qualsiasi aggiunta o sostituzione. Il Titolare del trattamento può opporsi a un nuovo sub-responsabile per ragionevoli motivi di protezione dei dati entro tale periodo di preavviso; se il Responsabile del trattamento non può ragionevolmente accogliere l'obiezione, il Titolare del trattamento può risolvere la parte del servizio interessata e ricevere un rimborso proporzionale di qualsiasi periodo prepagato non utilizzato. Il Responsabile del trattamento imporrà a ciascun sub-responsabile obblighi di protezione dei dati almeno altrettanto tutelanti quanto quelli previsti dal presente DPA.

5. Trasferimenti internazionali

Laddove il Responsabile del trattamento trasferisca Dati personali di Interessati nel SEE, nel Regno Unito o in Svizzera al di fuori di tali giurisdizioni verso un paese che non beneficia di una decisione di adeguatezza, il trasferimento è disciplinato dalle Clausole contrattuali tipo della Commissione europea (Modulo 2, Titolare a Responsabile, o Modulo 3, Responsabile a Sub-responsabile, a seconda dei casi), dall'UK International Data Transfer Addendum e dallo strumento svizzero equivalente, ciascuno dei quali è incorporato nel presente DPA mediante riferimento e prevale in caso di conflitto. Il Titolare del trattamento e il Responsabile del trattamento agiscono rispettivamente come esportatore dei dati e importatore dei dati, e si applicano le clausole opzionali appropriate (incluse la Clausola 7 sull'aggancio, la Clausola 11 senza opzione, la Clausola 17 Opzione 1 (diritto di uno Stato membro da concordare) e la Clausola 18(b) sul foro in tale Stato membro).

6. Richieste degli interessati

Se il Responsabile del trattamento riceve una richiesta da un Interessato relativa a Dati personali trattati per conto del Titolare del trattamento, il Responsabile del trattamento non risponderà direttamente (salvo per confermare la ricezione) e inoltrerà la richiesta al Titolare del trattamento senza ingiustificato ritardo. Il Responsabile del trattamento assisterà il Titolare del trattamento nel rispondere, tenendo conto della natura del Trattamento.

7. Audit

Il Responsabile del trattamento metterà a disposizione del Titolare del trattamento le informazioni ragionevolmente necessarie a dimostrare la conformità al presente DPA, incluse le sintesi di audit e certificazioni indipendenti (ove il Responsabile del trattamento le abbia ottenute). Laddove il Titolare del trattamento richieda ragionevolmente ulteriori informazioni o un audit in loco, il Titolare del trattamento può eseguire un audit del Responsabile del trattamento una volta all'anno, con un preavviso scritto di almeno 60 giorni, durante l'orario lavorativo, nel rispetto di ragionevoli vincoli di riservatezza e sicurezza, e a spese del Titolare del trattamento. Laddove un'autorità di controllo richieda un audit, il Responsabile del trattamento coopererà come richiesto dalla legge.

8. Durata e risoluzione

Il presente DPA prende effetto alla data indicata all'inizio, rimane in vigore per la durata dei Termini e si risolve automaticamente alla risoluzione dei Termini. Alla risoluzione, il Responsabile del trattamento, a scelta del Titolare del trattamento, restituirà o eliminerà tutti i Dati personali entro 30 giorni, salvo laddove la conservazione sia richiesta dalla legge applicabile (nel qual caso il Responsabile del trattamento manterrà la riservatezza di tali dati e li tratterà solo nella misura richiesta).

9. Responsabilità e prevalenza

I limiti e le esclusioni di responsabilità previsti nei Termini si applicano al presente DPA. In caso di conflitto tra il presente DPA e i Termini, prevale il presente DPA per le questioni relative al Trattamento dei Dati personali. In caso di conflitto tra il presente DPA e le Clausole contrattuali tipo, prevalgono le Clausole contrattuali tipo.

10. Come controfirmare

Accettando i Termini, si considera che il Titolare del trattamento abbia accettato il presente DPA. Se è richiesta una controparte firmata per gli archivi del Titolare del trattamento (ad esempio, per un fascicolo di approvvigionamento), scarichi la presente pagina in PDF, aggiunga i campi di firma e invii una copia firmata a privacy@onthebias.co. ONTHEBIAS la controfirmerà e la restituirà entro 10 giorni lavorativi.

Allegato 1 - Descrizione del Trattamento

Oggetto. Fornitura della piattaforma di design, generazione tramite IA e marketplace ONTHEBIAS.

Durata. La durata dei Termini più un massimo di 30 giorni per la restituzione o l'eliminazione.

Natura e finalità. Hosting, archiviazione, database, autenticazione, generazione tramite IA, consegna di email, elaborazione dei pagamenti, instradamento del marketplace, analisi, monitoraggio della sicurezza.

Categorie di Dati personali. Dati dell'account (email, nome, area di lavoro), contenuti di design, contenuti di chat e RFQ, telemetria di utilizzo, indirizzo IP, dati commerciali (abbonamento, crediti, ordini, fatture) e (solo con il consenso) preferenze di marketing.

Categorie particolari. Nessuna prevista. Il Titolare del trattamento non deve inviare Dati personali di categorie particolari (salute, dati biometrici, opinioni politiche, ecc.) tramite il servizio, salvo che sia espressamente concordato in una modifica scritta separata.

Categorie di Interessati. Il personale, i collaboratori del Titolare del trattamento e qualsiasi altra persona i cui dati il Titolare del trattamento invii alla piattaforma.

Frequenza. Continua, per tutto il tempo in cui il Titolare del trattamento utilizza il servizio.

Destinatari. I sub-responsabili elencati nell'Informativa sulla privacy, e le autorità giudiziarie o di controllo ove richiesto per legge.

Allegato 2 - Misure tecniche e organizzative

Il Responsabile del trattamento attua le seguenti misure:

Cifratura. TLS 1.2 o superiore per i dati in transito; AES-256 per i dati a riposo nel database primario e nell'archiviazione dei file.

Controllo degli accessi. Controllo degli accessi basato sui ruoli, SSO con MFA per il personale, principio del privilegio minimo e sicurezza a livello di riga sui dati degli utenti.

Registrazione e monitoraggio. Log di audit per le azioni amministrative; monitoraggio degli errori e delle prestazioni tramite Sentry; segnalazione delle anomalie.

Hardening. Aggiornamenti regolari delle dipendenze, scansione delle vulnerabilità e revisione del codice; segreti archiviati in un gestore di segreti gestito, non nel controllo del codice sorgente.

Backup e ripristino. Backup giornalieri automatizzati con archiviazione cifrata e ripristino testato.

Risposta agli incidenti. Procedure documentate per rilevamento, contenimento, notifica e revisione post-incidente.

Personale. Obblighi di riservatezza nei contratti di lavoro, controlli dei precedenti ove lecito e formazione periodica sulla sicurezza.

Sicurezza fisica. L'infrastruttura di hosting primaria e dei sub-responsabili è situata in data center sicuri gestiti dai nostri sub-responsabili (vedere l'Informativa sulla privacy per l'elenco aggiornato); non gestiamo un data center proprio.

Il presente DPA ha carattere informativo e non costituisce consulenza legale. Lo faccia esaminare da un legale prima di farvi affidamento in un contesto commerciale o regolamentare.